SD-WAN 是什麼?

SD-WAN(Software-Defined Wide Area Network,軟件定義廣域網)是一種以軟件集中控制廣域網連接的技術,可同時管理寬頻、MPLS 專線、4G/5G 流動網絡等多條線路,按應用需求動態選路,令企業以較低成本的互聯網線路建立高性能、可集中管理的分店網絡。本頁講解 SD-WAN 的工作原理、架構組件、與傳統 WAN 的分別,以及實際應用場景。

SD-WAN 的定義:以軟件重新定義廣域網

傳統廣域網(WAN)連接總部與分店,多數依賴 MPLS 專線等由電訊商嚴格控制、附有端到端性能保證的專用線路,成本高昂而且擴容緩慢。SD-WAN 把軟件定義網絡(SDN)的理念套用於廣域網:在各站點部署邊緣設備,於現有線路之上建立加密的疊加(Overlay)隧道,並由集中的控制平台統一下發政策,令網絡硬件與其控制機制分離管理。

SD-WAN 的一項關鍵應用,是讓企業利用成本較低、隨處可得的商用互聯網線路,構建性能接近專線的廣域網,從而部分或完全取代昂貴的 MPLS 專線。「SD-WAN」一詞約於 2014 年開始獲網絡業界採用;其後隨着遙距工作普及,SD-WAN 更成為連接分散辦公環境的主流方案之一。

SD-WAN 的四大架構組件

國際標準組織 MEF Forum 在其 SD-WAN 服務標準(MEF 70)中,把 SD-WAN 架構劃分為四個組件,各司其職:

組件位置職責
SD-WAN Edge(邊緣)分店、總部、數據中心或公私有雲平台實體或虛擬網絡功能,負責封包分類、政策執行與隧道建立
SD-WAN Gateway(閘道)雲端或服務商網絡提供接入 SD-WAN 服務的節點,縮短往雲端服務的距離並減少服務中斷
SD-WAN Orchestrator(編排器)雲端託管或本地部署網頁式管理平台,集中完成配置、開通與業務政策實施
SD-WAN Controller(控制器)可置於編排器或閘道之內為應用流(Application Flow)作轉發決策

按 MEF 70 的定義,SD-WAN 邊緣設備會對進入的 IP 封包作第 2 層至第 7 層分類,判別其所屬的應用流,再按政策決定封鎖或轉發,協助確保應用性能符合服務水平協議(SLA)。

SD-WAN 必須具備的四項特徵

研究機構 Gartner 為 SD-WAN 定義了四項必要特徵,可作為評估產品是否屬於真正 SD-WAN 的基準:

  1. 支援多種連接類型——可同時接入 MPLS 專線、光纖寬頻,以至 4G LTE / 5G 等高速流動網絡,多線並用。
  2. 動態路徑選擇(Dynamic Path Selection)——按線路實時狀態自動選路,實現負載分擔與故障備援。
  3. 簡單易用的管理介面——配置與管理透過簡單介面完成,取代逐台設備逐行指令的傳統做法。
  4. 支援 VPN 與第三方服務——可整合 VPN,以及 WAN 優化控制器、防火牆、網頁閘道等第三方服務。

SD-WAN 與傳統 WAN 的分別

比較項目傳統 WAN(MPLS 專線為主)SD-WAN
線路依賴電訊商專線,性能有端到端保證寬頻、MPLS、4G/5G 多線並用,靈活組合
成本專線月費高,擴容需時可利用成本較低的商用互聯網線路
管理方式逐台路由器獨立配置集中管理平台,政策一次設定推送全網
選路依據以目的地地址為主的靜態路由應用層感知,按應用類別與線路實時質素動態選路
故障切換依賴人手或較慢的路由收斂實時偵測線路故障,自動切換至可用線路
新站點部署需現場逐台配置支援零接觸部署(Zero-Touch Provisioning),上線自動取得配置

需要注意的是,流量經公共互聯網傳輸時並無端到端性能保證,這是互聯網線路與 MPLS 專線的本質分別;SD-WAN 以多線備援與動態選路盡量彌補,但對性能要求極高的應用,企業仍可在 SD-WAN 架構內保留專線承載。

SD-WAN 的四大核心能力

① 線路備援與故障切換

實時偵測線路中斷並自動切換(Failover)至正常線路,配合寬頻、專線、流動網絡等多種傳輸並用,在單一線路故障或質素下降期間維持業務連接。

② 應用層服務質素(QoS)

具備應用層感知能力,可為最關鍵的應用優先分配帶寬,包括動態選擇較快的線路傳送某應用,甚至把同一應用的流量分拆到兩條路徑以提升表現。

③ IPsec 加密傳輸

站點之間的通訊一般以 IPsec 加密,這是廣域網安全的標準技術,確保流量即使經公共互聯網傳輸,內容亦不會被第三方讀取。

④ 集中管理與流量工程

控制器掌握全網狀態,可集中配置每一台邊緣設備並按應用需求下發政策;配合網絡分析與實時遙測數據,提升流量優化與問題預警能力。

權威資料依據

本文核對資料:MEF 70Cisco SD-WAN 技術資料

常見問題

SD-WAN 一定要棄用 MPLS 專線嗎?
不一定。SD-WAN 的設計本身支援多種連接類型並存,MPLS 專線可以與寬頻、流動網絡一同納入管理。常見做法是保留 MPLS 承載對延遲敏感的關鍵應用,其餘流量分流至成本較低的互聯網線路;亦有企業以多條互聯網線路完全取代 MPLS。實際取捨視乎應用對性能保證的要求與預算。
SD-WAN 經互聯網傳輸,數據安全嗎?
SD-WAN 站點之間的通訊一般以 IPsec 加密隧道傳輸,這是廣域網安全的標準做法,第三方即使截取封包亦無法讀取內容。不過 SD-WAN 本身主要解決連接與選路問題,並不等同完整的保安方案,邊界仍需配合防火牆或整合式的 SD-WAN 防火牆設備提供威脅防護。
SD-WAN 與傳統 Router 組網有什麼分別?
傳統 Router 組網以逐台設備獨立配置為主,路由決策基於目的地地址,改動政策需逐一登入設備修改。SD-WAN 把控制層面抽離到集中的控制器與管理平台,政策一次設定即推送至全部站點,並可按應用類別動態選路;分店新設備接電上線後可自動取得配置(零接觸部署),大幅減省現場工程時間。
只有一條寬頻線路,用 SD-WAN 有意義嗎?
SD-WAN 的核心價值之一是在多條線路之間動態選路與故障切換,單一線路無法發揮這部分能力。不過集中管理、加密隧道組網、應用層流量可視化等功能在單線環境仍然適用;而且日後加入第二條寬頻或 4G/5G 後備線路時,無需改動架構即可啟用線路備援。
SD-WAN 與 SASE 有什麼關係?
SASE(Secure Access Service Edge,安全存取服務邊緣)是把網絡與保安能力整合交付的架構,SD-WAN 是其中的核心網絡組件。SASE 在 SD-WAN 之上再結合安全網頁閘道、雲端存取安全代理(CASB)、數據防洩漏(DLP)等雲端保安服務,為分店、總部與遙距工作環境提供統一的連接與防護。

需要規劃 SD-WAN 多分店組網?

我們的工程師可按貴公司分店數量、現有線路與應用需求,規劃 SD-WAN 設備選型、線路組合與備援方案,由設計到安裝一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。